Ottimi sull'autonomia SOCRealista su ciò che ci porta lì.
Si è parlato molto ultimamente di autonomo SOC — un futuro in cui le macchine non si limitano ad allertare, ma correlano, selezionano, indagano e rispondono.
Sembra fantastico, soprattutto se avete mai lavorato di notte sommersi dalle notifiche. Ma ecco la verità: non si può automatizzare tutto a meno che l'automazione non impari da qualcuno.
Quel “qualcuno” è pur sempre l’analista. E non solo per sorvegliare la macchina, ma per influenzarla in modo significativo.
Dal dolore del CIO all'influenza degli analisti
I veterani della sicurezza ricorderanno la Piramide del Dolore degli IOC , che ci ha insegnato che non tutti gli indicatori sono uguali: più un IOC è astratto, più dannoso è per l'attaccante quando viene rilevato.
Ora applica lo stesso ragionamento internamente:
Anche i feedback degli analisti non sono tutti uguali.
Un commento è utile.
Un verdetto giustificato che sopprime gli avvisi futuri è trasformativo.
Introduciamo quindi un nuovo modello: la Piramide dell'Impatto del Feedback degli Analisti , un framework per comprendere quali tipi di input umani generano un cambiamento reale e quali invece si limitano ad abbellire l'interfaccia.
Piramide dell'impatto del feedback degli analisti
Non tutti i feedback TP/FP sono uguali
Ecco dove le sfumature contano.
Cliccando su “Falso positivo” senza dirlo perché or per chi è di Livello 1. Potrebbe comparire nei report, ma non modifica il sistema.
Ora aggiungi:
"FP perché powershell.exe viene utilizzato per l'automazione delle patch su questo host."
Ora hai creato un feedback di livello 4. Questo può sopprimere l'avviso in futuro, oppure attivare un'esclusione di rilevamento , o ancora ricalibrare un modello di machine learning . Ora stai addestrando il sistema.
Questo è più che etichettare: è insegnare.
L'analogia con Tesla: spintarella o scavalco?
- A leggera spinta sulla ruota comunica al sistema che sei impegnato
- A presa salda prende il controllo
Il feedback degli analisti funziona allo stesso modo.
A volte è solo una guida. A volte è un'acquisizione. Il trucco è assicurarsi che la macchina sappia distinguere e imparare da entrambe.
L'uomo aumentato SOC, Costruito per il feedback
At Cyber stellare, non ci limitiamo ad automatizzare il triage degli avvisi: ne siamo proprietari ciclo completo,da rilevamento alla rispostaCiò significa che possiamo fare qualcosa che la maggior parte dei fornitori non può fare:
Lascia che il feedback degli analisti viaggi a monte per influenzare il strato di rilevamento stessa.
Quindi, quando viene rilevato un falso positivo, non lo chiudiamo automaticamente, ma possiamo eliminarlo alla fonte. Perché prevenire il rumore è sempre meglio che gestirlo , a prescindere da quanto sia efficiente la pipeline di triage.
Ecco cosa rende la nostra piattaforma particolarmente adatta per un Umano-aumentato autonomo SOC:
- Uno in cui l'input dell'analista è impatto strutturato
- Dove ogni clic giustificato può perfezionare un modello o modellare una regola
- E dove il feedback non è un vicolo cieco, è parte del motore
Pensiero finale: il feedback è carburante
Il feedback è il modo in cui si guadagna la fiducia.
Migliori Piramide dell'impatto del feedback degli analisti ci aiuta a dare priorità a quel feedback e a creare sistemi che agiscano su di esso con il giusto livello di sicurezza.
In definitiva, l'autonomia non consiste nel sostituire gli esseri umani, bensì nel rispettare il loro contributo a sufficienza da permettere loro di guidare la macchina.
Perché il SOC non diventa più intelligente da solo.
Diventa più intelligente imparando dal suo miglior insegnante: l'analista che sa quando dare una spintarella, quando ignorare e quando insegnare al sistema a non commettere lo stesso errore due volte.


